💡 先搞懂問題
台灣的 AI 團隊最常聽到兩種說法。一種是「我們在台灣,歐盟的法跟我們無關」,直到歐洲客戶來信要技術文件和符合性聲明才開始補,時間已經不夠。另一種是「我們拿到 ISO 42001 了,應該就符合 AI 法了吧」,結果發現符合性評鑑、登錄、事故通報這些法定程序一樣都沒做。再加上台灣自己在 2026 年 1 月施行了人工智慧基本法,金管會、行政院、數位部也各有指引,很多人分不清哪些是一定要守的法、哪些是參考用的框架、哪些是可以拿證書的標準。
歐盟 AI 法(EU AI Act,Regulation (EU) 2024/1689)是具法律拘束力的歐盟規則,依 AI 的用途分成禁止、高風險、透明義務與最小風險幾個等級,義務多寡跟著等級和角色走。台灣的人工智慧基本法則是定原則與分工的框架法,本身沒有罰則,具體要求由主管機關陸續訂定。ISO/IEC 42001 是自願採用、可以第三方驗證的管理系統標準,它不是任何一部法律,但很適合當作把法規義務落實成流程與紀錄的骨架。
生活比喻:一家要外銷的食品工廠
想像一家台灣的食品工廠,打算把產品賣到歐洲。歐洲的食品法規是一定要守的:有些添加物根本不准用,嬰兒食品這類高風險產品要附完整的技術文件、通過檢驗才能上架,一般零食則只要標示清楚成分。台灣自己也有食品安全的基本方向,再由主管機關訂各類細則。業界協會出的良好製造指南,工廠可以自願參考。
工廠為了不手忙腳亂,導入了一套食品安全管理系統,拿到 ISO 證書。這套系統讓工廠知道每條產線做什麼產品、該守哪些規定、誰負責、出事怎麼處理,紀錄也一應俱全。但海關驗貨時,看的是產品符不符合進口國法規,不是工廠牆上掛了幾張證書。
比喻有兩個地方要小心。第一,食品的風險多半跟成分有關,AI 法的風險等級卻主要看用途:同一個影像辨識模型,用來分類商品照片可能是最小風險,用來在職場推估員工情緒就落入禁止。第二,食品工廠通常只有「製造商」一種角色,AI 法則會依你是開發並以自己名義上市的提供者(provider),還是在業務中使用的部署者(deployer),給出不同的義務;同一家公司對不同系統,角色可能不一樣。
本頁只整理公開法規層級的資訊與教學示意,不構成法律意見。條號依 Regulation (EU) 2024/1689,2026 年數位綜合法案修正後的細節與個案適用,請以歐盟官方公報、執委會指引、全國法規資料庫與主管機關公告為準,必要時諮詢法律專業。
🎮 互動實驗室一:EU AI Act 風險分級判定
每張卡片是一則原創的虛構用途。請判斷它在歐盟 AI 法下最可能落在哪一級:禁止、高風險、透明義務或最小風險。答完會說明判斷依據與適用時間。真實個案還要看例外條款與細節,答案以官方公報與執委會指引為準。
🎮 互動實驗室二:法規時程軸
拖動下方滑桿選一個月份,時間軸會亮起當時已經發生的里程碑,下方兩欄顯示那個月底歐盟 AI 法各階段是否已適用、台灣各項規範的狀態。點圓點或用按鈕可以跳到單一里程碑看說明。日期依公開資料整理(2026 年 10 月查證)。
歐盟 AI 法在這個月底
台灣在這個月底
🎮 互動實驗室三:42001 能幫上什麼
上方是歐盟 AI 法對高風險 AI 系統(以及部分一般性規定)的義務。請把每一項放進 42001 中最能提供管理基礎的格子;如果 42001 沒有直接對應,就放進「沒有直接對應」。桌機可以直接拖曳;手機或平板請先點一下義務,再點格子。有些義務放在兩個格子都算對,回饋會說明原因。
條文 4–10 管理系統
A.5 影響評估
A.6・A.7 生命週期與資料
A.8・A.9 資訊與使用
A.10 第三方
沒有直接對應
📘 原理補完
先分清楚性質:法規、指引、框架、標準
這一頁提到的東西,拘束力差很多。下表把它們放在一起比,最後一欄是和 42001 的接法。
| 名稱 | 性質 | 拘束力 | 驗證或評測 | 和 42001 怎麼接 |
|---|---|---|---|---|
| 歐盟 AI 法(Regulation (EU) 2024/1689) | 歐盟規則,直接適用於各成員國,具域外效力 | 強制,違反禁止行為的罰款上限可達 3,500 萬歐元或全球年營業額 7% | 高風險系統要通過符合性評鑑 | 42001 不是調和標準,不產生推定符合;可用來組織治理與文件 |
| 人工智慧基本法(台灣) | 基本法,2026-01-14 公布施行,共 20 條 | 定原則、方向與分工,本身無罰則 | 無;要求政府提供評估驗證工具 | 七項原則可對照附錄 C 的 AI 目標與 AI 政策 |
| 個人資料保護法 | 作用法 | 強制,有罰則;AI 處理個資同樣適用 | 無 | 對應 A.7 資料取得與來源、A.5 影響評估,可與 27701 整合 |
| 金融業運用 AI 指引(金管會) | 行政指導,2024-06-20 發布 | 非強制,公會可納入自律規範 | 無 | 六大原則可逐章對照條文與附錄 A 控制 |
| 行政院使用生成式 AI 參考指引 | 對所屬機關的行政規範,2023-10-03 函頒 | 適用行政院及所屬機關,部分機構可準用 | 無 | 精神對應 A.9 負責任使用、A.4.4 工具資源 |
| 數位部 AI 產品與系統評測中心 | 自願申請的評測服務,2023-12-06 啟動 | 不是上市許可 | 針對特定產品或模型版本評測 | 可作為 A.6.2.4、A.10.3 的外部佐證,不取代自己的驗證 |
| NIST AI RMF 1.0/AI 600-1 | 美國自願性框架 | 無 | 沒有驗證制度 | 當風險辨識的提問清單,NIST 提供與 42001 的對照 |
| OECD AI 原則 | 跨政府政策原則,2019 通過、2024 更新 | 無 | 無 | 檢查 AI 政策的價值面是否完整 |
| ISO/IEC 42001:2023 | 可驗證的管理系統標準 | 自願採用 | 由經認證的驗證機構驗證 | 把上面這些要求落實成流程與紀錄的骨架 |
兩份自願框架常和 42001 一起出現。NIST AI RMF 1.0(NIST AI 100-1,2023 年 1 月)把 AI 風險管理分成治理(GOVERN)、對應(MAP)、量測(MEASURE)、管理(MANAGE)四個功能,2024 年 7 月的生成式 AI 側寫(NIST AI 600-1)再列出生成式 AI 特有或被放大的風險類別,適合拿來補強風險清冊;NIST 也公開了與 42001 的對照資料。OECD AI 原則2019 年通過、2024 年更新,五項價值原則是包容性成長與福祉、尊重人權與民主價值、透明與可解釋、穩健與安全、問責,寫 AI 政策時可以用來檢查價值面有沒有缺漏。兩者都沒有驗證制度,稽核員不會依它們判定符合與否,但如果你的方法文件宣稱參考了它們,就會抽查紀錄是否真的涵蓋。
歐盟 AI 法的骨架:用途、等級、角色
歐盟 AI 法 2024 年 8 月 1 日生效、分階段適用。它的域外效力是台灣組織最需要注意的地方:只要 AI 系統投放到歐盟市場,或它的輸出在歐盟使用,即使提供者不在歐盟也可能落入範圍。風險等級依用途判斷。第 5 條列出禁止的做法,例如社會評分、在職場與教育機構推估情緒(醫療或安全理由除外)、無差別爬取人臉影像建立辨識資料庫、只依人格特質剖析預測個人犯罪;高風險分兩類,一類是附件 I 所列產品(例如醫療器材、機械)中作為安全元件的 AI,另一類是附件 III 列出的用途,例如招募與人事決策、教育入學與考試監控、信用評估、壽險與健康險的風險評估與定價、關鍵基礎設施的安全元件。附件 III 的系統若只執行狹窄的程序性工作、沒有重大風險,可以依第 6 條第 3 項主張不屬高風險,但對自然人做剖析(profiling)的仍屬高風險。
透明義務(第 50 條)針對與人互動的系統要告知使用者、生成內容要以機器可讀方式標記、深偽內容要揭露。通用目的 AI 模型(GPAI)的提供者另有文件與著作權相關義務,是獨立的一條線。義務依角色分配:提供者最重,要建立風險管理、資料治理、技術文件、紀錄、人類監督與品質管理系統,並通過符合性評鑑;部署者也有依說明使用、人類監督、保存紀錄等責任。
2026 年的數位綜合法案(Regulation (EU) 2026/1744)在 2026-07-27 生效,把附件 III 高風險系統的義務延至 2027-12-02、附件 I 產品類延至 2028-08-02,調整了 AI 素養的寫法,並新增禁止生成未經同意的私密影像與兒少性剝削內容(2026-12-02 起)。法規清單如果還停在延後前的時程,稽核時常被開觀察。
台灣人工智慧基本法:原則與分工
人工智慧基本法由立法院在 2025-12-23 三讀通過,2026-01-14 公布並施行。中央主管機關是國家科學及技術委員會,涉及各部會業務的事項由目的事業主管機關辦理,行政院另設國家人工智慧戰略特別委員會。法中訂出七項原則:永續發展與福祉、人類自主、隱私保護與資料治理、資安與安全、透明與可解釋、公平與不歧視、問責。它要求數位發展部參考國際標準推動 AI 風險分類框架,數位部已在 2026-07-07 公布「人工智慧風險分類框架」,以三大類、二十項風險類別,搭配盤點情境、識別、評估、應對四個步驟,供各主管機關訂定產業規範參考。
基本法本身沒有罰則,具體義務要看後續子法與各部會規範,這也是它和歐盟 AI 法最大的差別。對企業來說,現在能做的是把基本法、風險分類框架與所屬產業主管機關的規範列入法規清單,提高追蹤頻率,並用七項原則檢查 AI 政策與 AI 目標。既有的個資法持續適用,2025-11-11 修正公布的條文(設立個人資料保護委員會、強化外洩通報等)施行日期由行政院另定。
為什麼 42001 證書不等於符合 AI 法
歐盟產品法規有一套「調和標準(harmonised standards)」機制:刊登在歐盟官方公報的調和標準,照著做就能推定符合對應的法定要求。ISO/IEC 42001 不是 AI 法的調和標準,取得證書不會產生推定符合的效果。歐洲標準化組織 CEN-CENELEC JTC 21 正在制定 AI 法的調和標準,其中品質管理系統的 EN 18286 已在 2026 年 7 月出版,但截至 2026 年 10 月初尚未刊登於官方公報,風險管理、紀錄、資安等其他標準仍在制定中。
實驗室三也看得出來,42001 能替風險管理、資料治理、技術文件、紀錄、透明、人類監督、準確與穩健提供管理基礎,但符合性評鑑、CE 標示、歐盟資料庫登錄、授權代表這些法定程序完全不在 42001 的範圍內;即使有對應的項目,AI 法的細節(例如附件 IV 的技術文件內容、自動記錄的保存期間)也比 42001 更具體,要逐條比對。
建立法規義務對照表的步驟
- 從 AI 系統清冊出發,逐套判斷用途、在歐盟 AI 法下的風險等級,以及組織對它是提供者、部署者還是其他角色。
- 列出適用的法規與指引:歐盟 AI 法(若有歐盟市場)、人工智慧基本法與風險分類框架、個資法、所屬產業主管機關的規範,放進 4.1 外部議題與 4.2 利害關係者要求。
- 把每一項義務對到 42001 條文或附錄 A 控制,標出對應程度:可以支援、部分對應、沒有對應。
- 沒有對應或只部分對應的義務,指定負責人與處理方式,例如由法務負責符合性評鑑與登錄。
- 把結果反映到風險評鑑、SoA 的控制選擇理由與內部程序,並設定追蹤法規變動的頻率與負責人。
42001 本身要求的是辨識適用的法規與要求,並把它們納入風險評鑑與控制;對照表用什麼格式、要細到哪一條,標準沒有規定,由組織自行決定。
同一套 AIMS,不同產業的要求
42001 的附錄 D 提醒,AIMS 可以用在醫療、國防、運輸、金融、就業、能源等各種領域,但每個領域都有自己的法規與利害關係者期待,也能和 ISO 27001、27701、9001 這些既有管理系統整合。產業差異主要反映在三個地方:4.1 與 4.2 要考慮哪些法規與主管機關指引,6.1 的風險準則對人身或財務傷害的容忍度,以及影響評估要做多深。例如金融業可以把金管會指引的六章逐條對照到條文與附錄 A 控制;歐盟 AI 法把招募、信用評分列為高風險,也正好提示人資與金融業的影響評估要特別深入。
常見誤解與稽核常被問的事
「我們只是使用外部 AI,不是開發者,AI 法跟我們無關。」部署者在高風險用途下仍有人類監督、依說明使用、保存紀錄等義務;如果以自己的名義推出或實質修改高風險系統,還可能被視為提供者。
「台灣基本法沒有罰則,所以不用理。」基本法定的是方向,主管機關會依它訂定產業規範,個資法等既有法律也持續適用。稽核員常問:「這份指引對你們是強制還是參考?你們決定採用到什麼程度?」組織要能說明判斷依據。
稽核員不會判定你是否違反 AI 法,但會檢查法規要求是否被辨識、納入風險評鑑並持續更新。常見的缺口是法規清單只列個資法、沒有列產業主管機關的 AI 指引,或列了指引卻沒有對照到任何控制;也常見 2026 年時程大幅變動後,清單沒有更新。
✅ 自我檢測
以下 6 題都是原創情境題,選完會立即顯示對錯與解析。目前得分:0 / 6
🎯 重點整理
- 歐盟 AI 法是有罰則的歐盟規則,具域外效力;台灣人工智慧基本法定原則與分工,本身無罰則;NIST、OECD 是自願框架;42001 是可驗證的管理系統標準。
- AI 法的風險等級看用途:禁止、高風險、透明義務、最小風險;義務多寡再依提供者、部署者等角色分配。
- 時程:2024-08-01 生效;2025-02-02 禁止行為與 AI 素養;2025-08-02 GPAI 義務、治理與罰則;2026-08-02 多數規定含第 50 條透明義務。
- 數位綜合法案 2026-07-27 生效:附件 III 高風險延至 2027-12-02,附件 I 產品類延至 2028-08-02。
- 台灣:基本法 2026-01-14 公布施行,國科會主管;數位部 2026-07-07 公布 AI 風險分類框架;金管會指引與行政院參考指引持續有效。
- 42001 能替風險管理、資料治理、技術文件、紀錄、透明、人類監督、準確與穩健提供管理基礎,但不是調和標準,不產生推定符合。
- 符合性評鑑、CE 標示、資料庫登錄、授權代表等法定程序,42001 沒有對應,要靠法遵另外處理。